官方微信

行業動態首頁>新聞資訊 > 行業資訊 > 行業動態

1400萬快遞用戶隱私裸奔:如何為大數據加密?

點擊次數:  更新時間:2014-08-19 10:41:06  【打印此頁】  【關閉

本報記者 滑明飛 上海報道

1400萬用戶信息被竊取和售賣,在從業人員看來竟然“不是新聞”。

“在快遞行業,這種事情已經持續了好多年了,無法根治。”8月15日,李康神情淡然地對記者表示。李之前經營了一家區域性的快遞公司,曾與申通等獨立快遞公司和電商網站均有合作。在他看來,用戶信息被泄露不足為怪。

快遞公司擁有的用戶信息包括收貨和發貨雙方的姓名、地址、手機號碼以及快遞物品。李康表示,這些信息一般分兩種形態存在,一種是保存在快遞公司的服務器中,另一種就是面單(快遞單)。

“無論哪一種方式,都容易被泄露。”李康說。

快遞業數據亂象

電商的發展帶來快遞行業的突飛猛進,也使得快遞公司成為繼互聯網巨頭之后擁有用戶個人真實信息數量最多的角色之一。目前,順豐已經開始利用大數據布局O2O業務,即通過對某個區域的訂單結構分析,針對性建店(嘿客)和上架商品。

大數據概念方興未艾,用戶的姓名、手機號碼、地址等成為大數據的最基礎組成部分。而隨著電商、互聯網金融的發展,企業在收集這些用戶信息時更加快捷、全面,并對這些數據進行存儲和分析,從而實現商業目的。但數據安全卻常常成為部分企業忽視的一環。

李康表示,大數據是把雙刃劍,用好了可以提高效率,被不法分子利用了,后果則不堪設想,而在目前國內的快遞行業中,數據安全受到的重視并不足夠。

據李康介紹,除了申通、中通、圓通、匯通、韻達(以下簡稱“四通一達”)和順豐外,各區域還分散著數萬家大大小小的快遞公司,并且管理極不規范,而用戶信息正是在這張漏洞百出的網絡中“裸奔”。

李康曾經以100多萬元買斷申通某個區域的加盟權,負責該區域的申通發單和收單業務。配送訂單時,申通的用戶信息會明文同步至李康公司的電腦上,并且這部分數據可以長時間存儲。另一方面,訂單配送完返回的面單(顯示用戶信息)也集中在加盟公司中。他稱,和電商網站的合作,也是類似的模式,電商的數據和快遞公司共享。

李康表示,一些大型快遞公司都有規定,面單要定時集中銷毀,電腦中的數據也要定時清理,但在實際操作中,這些規定很難有約束力。比如說,這些數據就存在一臺電腦的硬盤里,一個快遞員就可以隨時調取;面單處理更是一個問題,每年數萬份紙質面單,存放也是一個問題,有的賣了廢品,有的則直接賣給“客戶”。

有的公司也會要求安裝防火墻,甚至上線安全系統,但對于快遞公司而言,這是很大的成本。由于目前行業平均利潤率只有10%左右,各個快遞公司也只是象征性地購買一些便宜的防火墻軟件,至于互聯網公司常用的加密技術,大部分快遞公司更不會考慮。

奇虎360(102.1, 2.17, 2.17%)網站安全總監趙武在接受21世紀經濟報道采訪時也表示,快遞行業數據安全防護水平普遍較差,體現在網站漏洞多、修復不及時、運維人員安全意識薄弱(使用弱口令)等方面。

而造成這種問題的主要原因是,絕大多數快遞公司沒有專業安全運維團隊,甚至沒有對網站做基本的安全防護,有的快遞公司網站干脆委托給外包公司運營。

趙武舉例說,這使得網站漏洞長期得不到修復,例如安全公司多次預警的Struts2代碼執行等高危漏洞,仍有快遞公司網站沒有進行修復。此外,弱口令問題在快遞行業也非常突出,在近日曝光的快遞業數據泄露事件中,犯罪嫌疑人就是利用弱口令進入快遞公司網站服務器的管理后臺,從而竊取了用戶數據庫。

落后的安全技術配置,以及不規范的管理制度,使得快遞行業成為近幾年用戶信息泄露的重災區,線上極容易被黑客攻破。今年3月份,杭州一名大學

生僅僅是在做網絡安全測試時,即攻破了一家快遞公司的網站。

李康表示,數據買家一般是一些網店店主,也有部分做零售的大企業,他們拿到這部分數據后主要用于營銷。對于買家而言,兩三角錢一份面單的價格可以接受,快遞公司也順便“廢物”利用,增加收入。

“大數據”之憂

趙武對記者表示,根據360網站安全檢測平臺的統計,除了快遞行業,國內醫療衛生、教育培訓、旅游酒店、生活房產、人才招聘等行業的網絡安全問題也尤其嚴重,這些行業網站存在漏洞和被植入后門的比例都相對較高,而且也是黑客重點攻擊的目標。

由于上述行業的用戶數據涉及大量個人隱私信息,例如健康狀況、個人簡歷、聯絡信息、出行記錄等,一旦被黑客攻擊,數據泄露的危害完全不亞于快遞數據泄露事件,而此前曝光的2000萬條酒店開房記錄已經敲響了警鐘。就在不久前,某市醫療保健網站被白帽子發現高危漏洞,涉及150萬孕產婦的信息在網上裸奔,此類數據都可能隨時被黑客竊取。

一邊是數據的不斷集中,大數據應用逐步落地;一邊則是越來越多的數據泄露案件。來誼金融科技CTO侯煜東接受21世紀經濟報道記者采訪時表示,主要還是從技術和管理制度兩方面進行預防。

侯煜東表示,目前數據可以簡單分為金融數據、隱私數據和商業數據,一般金融數據的安全問題比較受關注,比如銀行和第三方支付公司,近兩年都在技術和管理制度方面比較成熟;而隱私數據因為沒有直接涉及到用戶的資產安全,因此關注度較低;商業數據則多針對B端,行業內人比較關注。

來誼金融科技高龍飛表示,對于隱私數據而言,目前國內還未有典型案例。用戶通過各種賬號登錄互聯網,有多個環節會留下痕跡。首先通過瀏覽器登錄時,緩存如果沒有及時清除,黑客很容易便可攻破而獲取數據;然后數據傳輸時,如果不加密,信息同樣會被攔截;最后一步存儲,很多企業均是明文(不加密)存儲,只要黑客攻破,很容易獲取數據。另一方面,即使加密存儲,黑客一旦獲取權限人的信息,同樣可以獲取數據。

高龍飛稱,目前國內的大部分企業依然是傳統的安全管理辦法,技術上通過防火墻、加密等技術預防,同時以金字塔結構設置權限,通過管理制度進行防范,并且在網絡環境和物理環境上都對大數據業務進行隔離。

便捷性和安全性這對矛盾會一直持續下去。但在某些信息方面,的確已經有相關規定,禁止網站記錄用戶信息。高龍飛舉例說,銀聯對于信用卡的網絡支付有規定,網站禁止記錄用戶的信用卡密碼、有效期和CVV碼(信用卡驗證碼)。但這種禁止記錄的做法是否能推廣至整個行業很難說,比如在電商領域,禁止平臺方記錄用戶的消費軌跡,必然會引起平臺方的反彈。

Copyright 2017 電子科技大學廣東電子信息工程研究院 All Rights Reserved.

地址: 東莞市松山湖高新技術產業開發區總部二路17號 粵ICP備16061242號

官方微信

地址定位
亚盈体育|首页